{"id":"CVE-2019-12422","aliases":["GHSA-r679-m633-g7wc"],"url":"https://o3.security/vulnerability/CVE-2019-12422","summary":"Improper input validation in Apache Shiro","details":"Apache Shiro before 1.4.2, when using the default \"remember me\" configuration, cookies could be susceptible to a padding attack.","published":"2019-11-18T23:15:11.360Z","modified":"2026-07-08T20:30:45.068228Z","cvss":{"score":7.5,"severity":"HIGH","vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":null,"affectedPackages":[{"ecosystem":"Maven","name":"org.apache.shiro:shiro-core","fixedVersion":"1.4.2"}],"fix":null,"references":[{"type":"WEB","url":"https://lists.apache.org/thread.html/c9db14cfebfb8e74205884ed2bf2e2b30790ce24b7dde9191c82572c%40%3Cdev.shiro.apache.org%3E"},{"type":"WEB","url":"https://lists.apache.org/thread.html/r2d2612c034ab21a3a19d2132d47d3e4aa70105008dd58af62b653040%40%3Ccommits.shiro.apache.org%3E"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T20:30:45.068228Z"}}